Blog

Neuerungen in der ITGix AWS Landing Zone: Aktuelle Plattformverbesserungen

Bild von Boris Yakimov
Boris Jakimow
COO & DevOps-Leiter
05.06.2026
Lesezeit: 4 Minuten.
Zuletzt aktualisiert: 05 .06.2026

Inhaltsübersicht

Die ITGix AWS Landing Zone entwickelt sich weiter mit einem klaren Ziel: Unternehmen sollen in die Lage versetzt werden, sichere, konforme und skalierbare AWS-Umgebungen mit geringerem Betriebsaufwand aufzubauen.

In den jüngsten Versionen (v1.2.0 bis v1.6.0) haben wir wesentliche Verbesserungen in den Bereichen Sicherheit, Compliance, CI/CD-Automatisierung, Netzwerk, Observability und betriebliche Effizienz eingeführt. Diese Updates richten sich an Teams, die AWS-Architekturen mit mehreren Konten verwalten und eine strenge Governance benötigen , ohne dabei auf Flexibilität verzichten zu müssen.

In diesem Beitrag stellen wir die wichtigsten Neuerungen vor und erläutern, wie sie den Arbeitsalltag von Cloud- und Plattform-Teams verbessern.

aws

Eine der am häufigsten nachgefragten Funktionen ist nun verfügbar: automatisierte CI/CD-Pipelines für die Landing Zone selbst.

Basierend auf AWS CodePipeline und CodeBuild ermöglicht das neue Pipeline-Modul Infrastruktur-Bereitstellungen über mehrere AWS-Konten hinweg direkt aus einem Versionskontroll-Repository unter Verwendung von AWS CodeConnections.

Um sichere und zuverlässige Bereitstellungen zu gewährleisten, umfasst die Pipeline mehrere Mechanismen zur Absicherung:

  • Überprüfung der Planintegrität mittels SHA-256-Prüfsumme
  • Überprüfung der SHA-Übereinstimmung zwischen der Planungs- und der Ausführungsphase
  • Überprüfung des Kontos und der Region
  • Verfolgung von Planmetadaten anhand von Build-IDs und Zeitstempeln
  • TTL-Durchsetzung für die Gültigkeit des Plans (Standard: 30 Minuten)
  • Strenge Überprüfung des Vorhandenseins von Artefakten – in den Anwendungsphasen werden ausschließlich genehmigte Planungsdateien verwendet, ohne dass eine Neuplanung erforderlich ist

Damit wird die gleiche Sorgfalt, die Teams von der CI/CD-Integration bei Anwendungen erwarten, auch auf das Lebenszyklusmanagement der Infrastruktur übertragen.

Sicherheit steht bei jeder neuen Version der ITGix AWS Landing Zone weiterhin im Mittelpunkt.

Die SecurityHub-Scans wurden um die Unterstützung für PCI DSS v4.0.1 erweitert, wodurch die bestehenden NIST- und CIS-Benchmark-Prüfungen ergänzt werden. In Verbindung mit der gezielten Behebung der festgestellten Mängel wird dadurch die standardmäßige Compliance-Situation erheblich gestärkt.

AWS Config ist nun für alle Konten aktiviert und erfasst automatisch Konfigurationsdaten sowie den historischen Status in S3. Konformitätspakete lassen sich schnell aktivieren, um die Konformität mit verschiedenen Sicherheitsstandards zu überprüfen.

Es wurden mehrere unternehmensweite Verbesserungen beim Zugriff umgesetzt:

  • Strengere IAM-Passwortrichtlinien, die mit PCI DSS 4.0.1 im Einklang stehen
  • Verhinderung des öffentlichen Zugriffs auf S3-Buckets für alle Konten
  • Verwaltung von Root-Anmeldedaten für Mitgliederkonten aktiviert
  • Standardmäßige EBS-Volumenverschlüsselung wird überall erzwungen

Ein umfassendes Paket an Richtlinien zur Dienststeuerung bietet nun vorbeugende Sicherheitsvorkehrungen, darunter:

  • Obligatorische Ressourcenkennzeichnung für die Kostenverrechnung
  • Deaktivierung von IAM-Benutzern und Erstellung von Zugriffsschlüsseln (nur Identity Center)
  • Regionsbeschränkungen auf zugelassene AWS-Regionen
  • Schutz vor dem Abgang von Konten aus dem Unternehmen
  • Löschschutz für CloudTrail, S3, DynamoDB und KMS
  • Obligatorische Verschlüsselung für das Hochladen von S3-Objekten
  • Funktionalität zur Kontosperrung bei Sicherheitsvorfällen

Diese Kontrollmaßnahmen verringern das Risiko und gewährleisten gleichzeitig einen einheitlichen Betriebsablauf.

GuardDuty wurde überarbeitet, um die neuesten AWS-APIs zu unterstützen, und um alle unterstützten Erkennungstypen zu umfassen:

  • S3-Datenereignisse
  • EKS-Prüfprotokolle
  • EBS-Malware-Schutz
  • RDS-Anmeldeereignisse
  • Lambda-Netzwerkprotokolle
  • Laufzeitüberwachung

Jede Erkennungsfunktion kann nun bedingt aktiviert oder deaktiviert werden, sodass Teams einen Ausgleich zwischen Erfassungsbereich und Kosten finden können.

Die Landing Zone enthält nun ein Just-In-Time-Zugriffstool (JIT), das als TEAM-Tool bekannt ist und im Sicherheitskonto bereitgestellt wird.

Zu den wichtigsten Funktionen gehören:

  • Vordefinierte Gruppen für Antragsteller, Genehmiger und Administratoren
  • Geplante Zeitfenster für künftige Zugangsanforderungen
  • Vollständige Nachvollziehbarkeit von Zugriffsanfragen und Genehmigungen

Dadurch werden permanente Produktionszugriffe verhindert und das Prinzip der geringstmöglichen Berechtigungen von Grund auf durchgesetzt.

Mithilfe des AWS Observability Access Manager (OAM) werden Protokolle und Metriken aus allen Konten nun im Konto „Logging & Auditing“ zentralisiert.

Dies ermöglicht:

  • Zentrale Protokollsuche über CloudWatch Log Insights
  • Organisationsweite Benachrichtigungen zu CloudWatch-Metriken
  • Eine einheitliche operative Übersicht über alle Konten

AWS Managed Client VPN wurde überarbeitet, um eine effizientere Integration mit Transit Gateway zu ermöglichen. Ein einziger VPN-Endpunkt bietet nun Zugriff auf Entwicklungs-, Staging- und Produktionsumgebungen, wobei der Zugriff über Gruppen und SSO im Identity Center gesteuert wird.

Zu den neuen Optionen gehören:

  • Vereinfachte VPC-Bereitstellungen pro Konto (Hochverfügbarkeit über 3 Verfügbarkeitszonen)
  • Automatisiertes VPC-Peering
  • WireGuard-VPN hinter einem NLB
  • Unterstützung für Shared-Services-VPCs

Zu den Neuerungen gehören:

  • Verbundene DNS-Zonen über verschiedene Umgebungen hinweg
  • Protokollierung von Route-53-Resolver-Abfragen pro VPC
  • Optionale Protokollierung von DNS-Abfragen und -Antworten
  • Aktualisierte Diagramme und Dokumentation

Ein automatisiertes Skript prüft nun, ob neuere Versionen der Terraform-Module verfügbar sind, und erstellt Update-Berichte, wodurch die Wartung der Landing Zone vereinfacht wird.

Automatisierte Start-/Stopp-Zeitpläne für EC2 und RDS tragen dazu bei, die Kosten außerhalb der Produktionsumgebung zu senken.

CloudWatch-Protokollgruppen mit unbegrenzter Aufbewahrungsdauer werden nun automatisch auf eine Aufbewahrungsrichtlinie von 365 Tagen umgestellt.

AWS Backup wird zentral über unternehmensweite Richtlinien verwaltet. Ressourcen können durch das Hinzufügen eines einfachen Tags automatisch gesichert werden.

Zu den jüngsten Aktualisierungen auf Infrastrukturebene gehören:

  • Integration mit AWS Control Tower
  • Upgrade des Terraform-AWS-Providers auf Version 6
  • Die Speicherung des Terraform-Zustands wurde auf S3 verlagert
  • GitHub-basierte Terraform-Modul-Repositorys
  • GitHub-OIDC-Integration für die Rollenübernahme
  • Verbesserte Dokumentation, Diagramme und Unterlagen für die Kundenübergabe

Mit jedem neuen Release rückt die ITGix AWS Landing Zone einer vollständig selbstbedienbaren und konformitätsfähigen Cloud-Plattform einen Schritt näher.

Zu den nächsten Punkten auf der Roadmap gehören:

  • Selbstbedienungsportal für Client-VPN
  • IPAM-Integration
  • IPv6-Unterstützung
  • Erweiterte Abdeckung in mehreren Regionen

Wenn Ihr Unternehmen seine AWS-Einführung auf einer sicheren und skalierbaren Grundlage beschleunigen möchte, wenden Sie sich an unser Team, um zu erfahren, wie die ITGix AWS Landing Zone Ihnen dabei helfen kann.

Newsletter für Tech-Experten

Signal, kein Rauschen –

direkt in Ihren Posteingang.

Schließen Sie sich mehr als 12.000 Ingenieuren und Führungskräften aus der Wirtschaft an, die Praxisberichte zu SRE, DevOps und Cloud-nativer Zuverlässigkeit erhalten.

Tech-Blogs mit tiefgehenden Einblicken und Fallstudien
Neue Technologien, sorgfältig ausgewählt

Ihre geschäftliche E-Mail-Adresse

Wir gehen respektvoll mit Ihrem Posteingang um. Lesen Sie unsere Datenschutzerklärung.

Mehr Beiträge

Einleitung In ereignisgesteuerten Kubernetes-Architekturen spiegeln die CPU- und Speicherauslastung oft nicht die tatsächliche Systemauslastung wider. Ein Worker-Pod kann aus CPU-Sicht im Leerlauf sein, während Tausende von Nachrichten...
Lesen
Der Betrieb moderner Infrastruktur wird exponentiell schwieriger. Was früher funktionierte – eine Handvoll Dashboards, statische Warnmeldungen und Techniker, die bei Vorfällen sofort eingriffen – lässt sich in der heutigen Cloud-nativen Umgebung nicht mehr skalieren...
Lesen
Kontakt aufnehmen
ITGix bietet Ihnen fachkundige Beratung und maßgeschneiderte DevOps-Services, um Ihr Unternehmenswachstum zu beschleunigen.
Newsletter für
Technik-Experten
Schließen Sie sich 12.000+ Geschäftsführern und Ingenieuren an, die Blogs, e-Books und Fallstudien Fallstudien über neue Technologie erhalten.